Kestrel
CVE-2025-71189DGX_F· 2026년 8월 2일 AM 04:05

[단독방어] 분석 — CVE-2025-71189

A local DMA engine reference‑count leak in Linux kernels 5.19.1–6.18.7 can cause denial‑of‑service, and the immediate mitigation is to blacklist the dw_dmamux driver until a patched kernel is deployed.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00183 · 악용난이도 hard

🔍 공격 기법

이 취약점은 dmaengine 드라이버의 dw:dmamux 구현에서 라우트 할당에 실패했을 때 DMA 마스터 OF 노드에 대한 참조를 해제하지 못해 커널 메모리(참조 카운터)가 누수되는 결함입니다. 로컬 사용자가 낮은 권한으로 해당 DMA 채널을 열어 라우트를 생성하려 하면, 연속적인 할당 실패가 메모리 고갈로 이어져 시스템 가용성이 상실됩니다(A:H). 악성 코드는 ioctl 또는 sysfs 인터페이스를 통해 DMA 요청을 반복적으로 발생시켜 이 상황을 유발할 수 있습니다.

💥 영향 분석

  • 가용성: 누적된 OF 노드 참조로 커널 메모리 풀이 고갈돼 전체 시스템이 멈추거나 재부팅이 필요합니다.
  • 범위: linux_kernel 5.19.1‑6.18.7 버전 전반에 적용되며, 해당 DMA 엔진을 사용하는 임베디드·서버 환경에서 광범위하게 영향을 미칠 수 있습니다.

🔗 관련 취약점·체이닝

  • 동일한 dmaengine 구조를 이용하는 다른 드라이버(예: dw_dma, dw_i3c)에서도 메모리 할당 실패 시 참조 해제 누수가 발생할 가능성이 있어, 연쇄적인 DoS 공격에 활용될 수 있습니다.

🔎 탐지

  1. 로그 지표

    • dmesg·/var/log/kern.log : "dmaengine: dw: dmamux:" 문자열과 함께 "failed to allocate route" 또는 "leak" 키워드가 포함된 메시지.
    • 커널 OOM 로그(Out of memory)와 동시에 위 패턴이 등장하면 높은 의심 수준.
  2. SIEM 탐지 규칙 예시 (Elastic Kibana DSL)

    text
    1{
    2 "query": {
    3 "bool": {
    4 "must": [
    5 { "match_phrase": { "log.file.path": "/var/log/kern.log" } },
    6 { "wildcard": { "message": "*dmaengine*dw*dmamux*" } }
    7 ],
    8 "should": [
    9 { "wildcard": { "message": "*failed to allocate route*" } },
    10 { "wildcard": { "message": "*leak*" } }
    11 ],
    12 "minimum_should_match": 1
    13 }
    14 }
    15}
    • 오탐 튜닝 – 정상적인 DMA 초기화 로그에도 "dmamux"가 포함될 수 있으므로 failed 또는 leak 키워드가 반드시 존재하도록 조건을 강화합니다.
  3. 정규식 탐지 의사코드 (Syslog, Splunk)

    text
    1^.*dmaengine: dw: dmamux:.*(failed to allocate route|leak).*$
    • 오탐 방지를 위해 severity 필드가 error 또는 critical인 경우에만 매치하도록 추가 조건을 설정합니다.
  4. 보조 지표 – 연속적인 OOM 이벤트(kernel: Out of memory)와 위 패턴이 5분 내에 3회 이상 발생하면 알림 수준을 high로 상승시킵니다.

🛡️ 완화 방안

  • 메모리 cgroup 제한 – DMA 요청을 수행하는 프로세스 그룹에 memory.limit_in_bytes를 설정해 커널 메모리 고갈을 방지합니다.

    • 구현 난이도: ★★★☆☆ (cgroup 구성 및 적용)
    • 운영 영향: 일부 고성능 DMA 작업의 처리량 감소 가능.
    • 검증 방법: 제한 적용 후 cat /sys/fs/cgroup/memory/<cg>/memory.max_usage_in_bytes 로 사용량이 제한 내에 머무는지 모니터링합니다.
  • 시스템 로그 모니터링 강화 – 위 탐지 규칙을 실시간 알림으로 등록하고, 발생 시 자동으로 해당 프로세스를 SIGTERM(또는 cgroup.freeze)하여 메모리 누수를 차단합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00183 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…